[devel] Kernel lockdown in UEFI Secure Boot mode

Alexei Takaseev alexei на taf.ru
Пн Июн 15 12:44:19 MSK 2026


Добрый день!

В Ср, 03/06/2026 в 12:33 +0300, Egor Ignatov пишет:
> 
> Out-of-Tree модули ядра из репозитория:
> На данный момент сборочница уже подписывает Out-of-Tree модули,
> поэтому в режиме lockdown они продолжат загружаться как обычно.
> 

Было бы очень полезно, выложить на вики инструкцию как сейчас надо
собирать OOT-модули в Сизиф/бранчи в плане подготовки сборочного
задания.

[некоторый оффтоп]
> Q: Как загрузить свой (сторонний) модуль ядра?
> A: Либо создать собственный ключ для подписи, зарегистрировать его в 
> UEFI MOK[1] и подписать им модуль; либо отключить проверку подписи 
> модулей (см. выше) и загрузить как обычно.
> 
> [1] https://blogs.oracle.com/linux/the-machine-keyring

А не стрёмно выдавать кому-то там такой замечательный выключатель для
собственных систем? То, что им не преминут воспользоваться, когда его
заметят, это к гадалке не ходи. Вон, в свободно-свободном Let's Encript
спокойно ввели правило, в корне противоречившее уставу, и никого это не
смутило.

[/некоторый оффтоп]


Подробная информация о списке рассылки Devel